Vulnerabilidades e relatórios
Esta página explica como interpretar resultados, realizar triagem e usar relatórios no XGuardian.
Resultados de scan
Após a conclusão de um scan, o XGuardian disponibiliza os resultados no portal.
Os resultados podem ser analisados por:
- aplicação;
- tipo de scan;
- severidade;
- tecnologia;
- componente;
- equipe;
- histórico;
- status de triagem;
- origem do achado, como scan manual, pipeline ou ingestão externa;
- exportações disponíveis.
A experiência mais recente também permite investigar achados pela Central de Riscos e Análise Assistida com IA, que consolida filtros, detalhes, postura por aplicação e ações de triagem em uma visão ASPM.
Como priorizar vulnerabilidades
A priorização deve combinar a severidade técnica com o contexto real da aplicação.
Critérios recomendados:
| Critério | Por que importa |
|---|---|
| Severidade | Ajuda a identificar riscos técnicos mais graves. |
| Exposição | Vulnerabilidades em sistemas expostos tendem a exigir resposta mais rápida. |
| Criticidade da aplicação | Aplicações críticas merecem tratamento prioritário. |
| Facilidade de exploração | Falhas simples de explorar aumentam o risco prático. |
| EPSS em SCA | Quando disponível, indica probabilidade estimada de exploração de vulnerabilidades em dependências e ajuda a ordenar correções. |
| Dados envolvidos | Sistemas com dados sensíveis exigem maior atenção. |
| Recorrência | Vulnerabilidades repetidas indicam necessidade de correção estrutural. |
| Aging ou SLA | Achados antigos ou próximos do prazo acordado precisam de acompanhamento ativo. |
| Origem do achado | Achados vindos de pipeline, integração ou ingestão externa podem exigir validação de vínculo e deduplicação. |
Em achados de SCA, o EPSS pode ser consultado pelo caminho Achados > Detalhes > Abrir relatório. Dentro do relatório, ele aparece associado à vulnerabilidade do componente quando houver dado disponível.
Estados e classificações
O XGuardian oferece recursos para apoiar a triagem e o acompanhamento das vulnerabilidades.
Falso positivo
Use a marcação de falso positivo quando a equipe validar tecnicamente que o achado não representa uma vulnerabilidade aplicável ao contexto da aplicação.
Boas práticas:
- valide antes de marcar;
- registre justificativa clara quando possível;
- evite usar falso positivo para esconder débito técnico;
- revise marcações antigas quando a aplicação mudar.
Falso positivo condicional
Falsos positivos condicionais ajudam a reduzir ruído em cenários recorrentes, aplicando regras automáticas para achados que seguem padrões conhecidos.
Esse recurso agrega valor quando há vulnerabilidades repetitivas, contexto conhecido e critérios consistentes de classificação.
Importante
A marcação de vulnerabilidade importante ajuda a destacar achados que precisam de acompanhamento especial.
Use quando uma vulnerabilidade exigir atenção por contexto de negócio, criticidade da aplicação, exposição, prazo regulatório ou decisão de risco.
Corrigido
A marcação de corrigido ajuda a acompanhar vulnerabilidades tratadas pela equipe.
O uso recomendado é:
- corrigir o problema no código, dependência, configuração ou container;
- executar novo scan quando aplicável;
- validar se o achado deixou de aparecer ou se a condição foi mitigada;
- registrar o estado como corrigido conforme o fluxo disponível.
Exemplos de decisão de triagem
| Situação | Classificação recomendada | Observação |
|---|---|---|
| Biblioteca vulnerável está em uso e afeta fluxo exposto | Confirmado ou aguardando correção | Priorize conforme severidade, exposição e criticidade da aplicação. |
| Achado aponta código removido da versão em produção | Falso positivo ou não aplicável, após validação | Registre evidência da versão analisada e do escopo real. |
| Falha foi corrigida no código, mas ainda não houve rescan | Em análise ou aguardando validação | Evite marcar como corrigido sem evidência técnica ou rescan quando aplicável. |
| Risco existe, mas há controle compensatório temporário | Mitigado | Defina prazo para correção definitiva ou nova revisão. |
| Vulnerabilidade afeta sistema crítico com prazo regulatório | Importante | Use a marcação para acompanhamento especial e rastreabilidade. |
Issue Jira criada
Quando a integração Jira estiver configurada para a organização, vulnerabilidades podem ser encaminhadas para o fluxo de trabalho do time por meio de issue.
Use essa ação quando:
- houver contexto suficiente para o time reproduzir e corrigir;
- a aplicação e o time responsável estiverem claros;
- a vulnerabilidade exigir rastreabilidade no backlog;
- a priorização já tiver sido acordada entre segurança e desenvolvimento.
Como criar a issue Jira
- abra a vulnerabilidade pela Central de Riscos ou pelo relatório do scan;
- confirme aplicação, time responsável, severidade, origem e evidências;
- valide se o achado tem contexto suficiente para o time reproduzir ou corrigir;
- selecione a ação de criação de issue Jira;
- escolha o projeto Jira disponível para a organização;
- escolha o tipo de issue, como bug, task ou equivalente configurado;
- revise título, descrição, severidade, evidências e recomendação;
- confirme a criação;
- acompanhe o vínculo entre a issue Jira e o achado no XGuardian;
- após correção, execute rescan quando aplicável e atualize o estado do achado.
Antes de criar:
| Validação | Por que importa |
|---|---|
| Integração Jira ativa | Sem integração configurada, a criação de issue não estará disponível. |
| Projeto correto | Garante que a correção chegue ao backlog do time responsável. |
| Tipo de issue correto | Evita criar item fora do fluxo usado pela equipe. |
| Contexto suficiente | Ajuda o time a entender impacto, evidência e recomendação. |
| Responsável claro | Reduz retrabalho e evita que a issue fique sem dono. |
Outros estados comuns
Em análise: vulnerabilidade em revisão pela equipe de segurança;Confirmado: vulnerabilidade validada como real e aplicável;Aguardando correção: vulnerabilidade aprovada para tratamento, mas ainda não corrigida;Mitigado: risco reduzido temporariamente, mas ainda sujeito a revisão.
Recomendações assistidas
Quando disponível, o XGuardian pode oferecer apoio com sugestões de correção e explicações técnicas para vulnerabilidades.
Essas recomendações devem ser usadas como apoio à análise, não como substituto de revisão técnica, testes, code review ou validação em ambiente controlado.
Para achados investigados pela Central de Riscos, a Análise Assistida com IA pode ser acionada sob demanda para explicar descrição, impacto, causa provável e caminhos de correção.
Relatórios
O XGuardian permite visualizar resultados no portal e exportar relatórios para evidência, compartilhamento e governança.
Os relatórios modernos por tipo de scan foram redesenhados para facilitar a leitura de achados, evidências, recomendações, severidade, status, aging/SLA e apoio por Análise Assistida com IA quando disponível.
Formatos disponíveis podem incluir:
| Formato | Uso comum |
|---|---|
| PDF executivo | Visão consolidada para liderança, gestão de risco e acompanhamento. |
| PDF detalhado | Evidências técnicas e detalhes para análise e correção. |
| HTML | Navegação e consulta em formato web. |
| CSV | Análise em planilhas, filtros e consolidações customizadas. |
| XML | Integrações, processamento externo e arquivamento estruturado. |
| SBOM | Inventário de componentes de software. |
| ZIP | Pacote consolidado de artefatos técnicos quando disponível. |
Catálogo de artefatos
Scans podem disponibilizar um catálogo de artefatos associados, como relatórios, exports, SBOM e arquivos técnicos.
Na experiência atual, esses artefatos podem ser abertos ou baixados sob demanda. Isso evita depender de arquivos estáticos previamente expostos e permite que o portal controle acesso, disponibilidade e vínculo com o scan.
Boas práticas para relatórios
- gere relatórios após scans relevantes;
- use PDF executivo para acompanhamento gerencial;
- use relatórios detalhados para times técnicos;
- use a Central de Riscos para navegação e triagem antes de exportar evidências;
- exporte CSV quando precisar consolidar dados;
- baixe artefatos sob demanda apenas quando houver necessidade operacional ou de auditoria;
- preserve evidências importantes para auditoria;
- não compartilhe relatórios com pessoas fora do escopo autorizado.
Como confirmar a correção
- aplique a correção técnica no código, infraestrutura ou imagem;
- valide a mudança com testes e revisão interna;
- execute rescan quando aplicável;
- confirme que o achado foi removido ou mitigado de forma consistente;
- gere evidências do resultado para auditoria.
Exemplos de evidência útil:
| Tipo de correção | Evidência recomendada |
|---|---|
| Código-fonte | Pull request, commit, testes executados e rescan quando disponível. |
| Dependência | Versão atualizada, arquivo de lock alterado e scan SCA posterior. |
| Container | Nova tag ou digest, base image atualizada e scan de imagem. |
| Configuração IaC | Alteração versionada, revisão de infraestrutura e scan IaC. |
| DAST | Resultado de novo scan, endpoint validado e confirmação do ambiente testado. |
Ciclo recomendado de tratamento
1AchadoScan ou ingestão
Receba o achado a partir de scan, integração ou ingestão externa e confirme a aplicação relacionada.
2AnáliseCentral de Riscos
Use severidade, criticidade, exposição, aging/SLA, recorrência e contexto técnico para priorizar.
?Aplicável?Confirmação técnica
Valide se o achado afeta a aplicação, versão, endpoint, dependência, imagem ou configuração analisada.
3DecisãoFP, importante ou corrigir
Registre falso positivo, marque como importante ou encaminhe correção conforme risco e governança.
4CorreçãoJira, ajuste e rescan
Abra issue quando necessário, aplique o ajuste, acompanhe o responsável e valide com novo scan.
✓EvidênciaRelatório ou artefato
Feche o ciclo com relatório, artefato, rescan, registro de decisão ou evidência de correção.
Como interpretar:
- primeiro confirme se o achado se aplica ao contexto da aplicação;
- se não se aplica, documente como falso positivo ou decisão equivalente;
- se se aplica, registre a decisão, encaminhe correção quando necessário e valide;
- relatórios e artefatos fecham o ciclo para auditoria e acompanhamento.